PT-2026-62080 · Fogproject · Fogproject

CVE-2026-47687

·

Publicado

2026-07-21

·

Atualizado

2026-08-07

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas FOG versões anteriores a 1.5.10.1832 FOG versões anteriores a 1.6.0-beta.2313
Description A função selectForm() em fogpage.class.php renderiza rótulos usando entrada de usuário bruta e não escapada. Um invasor não autenticado que conheça o endereço MAC de um host registrado pode enviar um valor sysproduct malicioso para o endpoint '/service/inventory.php'. Este valor é armazenado no banco de dados e, quando um administrador acessa a seção Reports > Inventory, a carga útil executa JavaScript arbitrário no navegador do administrador.
Recommendations Atualize para a versão 1.5.10.1832. Atualize para a versão 1.6.0-beta.2313.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47687

Produtos afetados

Fogproject